En klage mod fitnesskæden SATS er blevet den seneste testcase for et af GDPR’s mest komplicerede maskinrum: one-stop-shop-mekanismen. I september 2026 afviste det danske Datatilsynet en klage mod SATS Danmark A/S og SATS Norway AS i sag 2025-31-2044. Samtidig sidder det norske Datatilsynet på en langt hårdere historik med samme selskab, inklusive en bøde på 10 millioner norske kroner og et påbud fra juli 2026 om at ændre retsgrundlaget for de fotos, kæden tager af medlemmer ved indtjekning. Sagen lægger sig oven i en anden fersk afgørelse, hvor det franske CNIL i september 2026 bødede IT-konsulenthuset EXTIA 300.000 euro for at ignorere sletteanmodninger fra tidligere medarbejdere og jobansøgere. Tilsammen tegner de to sager et billede af, hvordan grænseoverskridende GDPR-håndhævelse fungerer i praksis, og hvor forskelligt to nationale myndigheder kan læse den samme sag.
SATS-sagen: Hvad Datatilsynet afgjorde i sag 2025-31-2044
Den danske afgørelse, offentliggjort i EDPB’s register i september 2026, drejer sig om en klage indgivet mod SATS Danmark A/S, som også involverede søsterselskabet SATS Norway AS. Fordi behandlingen af persondata gik på tværs af landegrænser, blev sagen kørt som en grænseoverskridende sag under GDPR’s samarbejdsprocedure. Det danske Datatilsynet skriver direkte i afgørelsen, at “the Danish Data Protection Agency considered that the specific case involved cross border processing of personal data, which means that your case has been handled in cooperation with other EU supervisory authorities” (Datatilsynets afgørelse, EDPB-register). Udfaldet blev en afvisning af klagen efter artikel 60, stk. 8, som betyder, at myndighederne ikke fandt grundlag for at gå videre med sanktioner i den konkrete sag.
SATS Danmark A/S er langt fra det eneste selskab, der er endt i det danske register over one-stop-shop-afgørelser i september 2026. Samme måned lukkede Datatilsynet også en sag mod Vend Marketplaces AS (sag 2026-31-4302) og en sag mod Advokatguiden.dk uden yderligere skridt. Mønsteret er tydeligt: langt de fleste grænseoverskridende klager, der lander hos en nordisk myndighed, ender enten med afvisning eller lukning uden bøde. Det gør SATS-sagen til et godt eksempel snarere end en undtagelse, og det er netop derfor den er interessant for virksomheder, der selv opererer i flere EU-lande.
One-stop-shop mekanismen forklaret: artikel 56, 60 og 65
GDPR’s one-stop-shop-princip findes for at undgå, at et selskab, der opererer i 20 EU-lande, skal svare 20 forskellige tilsyn samtidig. Efter artikel 56 udpeges en Lead Supervisory Authority (LSA), typisk myndigheden i det land, hvor virksomheden har sit hovedsæde. Denne myndighed fungerer som eneste kontaktpunkt for selskabet og samarbejder derefter med de øvrige berørte myndigheder, kaldet Concerned Supervisory Authorities (CSA). EDPB formulerer det sådan: “For cross-border cases, the GDPR establishes a one-stop-shop mechanism: the DPA that is in the lead, called the Lead Supervisory Authority (LSA), acts as a sole interlocutor for the organisation under investigation, and cooperates with the Concerned Supervisory Authorities (CSAs)” (EDPB, Cooperation between authorities).
Artikel 60 beskriver selve samarbejdsproceduren: LSA udarbejder et udkast til afgørelse, som de øvrige myndigheder skal kommentere på inden for en frist. Når SATS-sagen endte med afvisning efter artikel 60, stk. 8, betyder det, at myndighederne nåede til enighed uden at skulle eskalere sagen. Hvis myndighederne derimod er uenige, kan sagen sendes videre til EDPB efter artikel 65, som så træffer en juridisk bindende afgørelse. Det skete blandt andet i 2026 i en sag om den belgiske tv-station VRT, hvor EDPB udstedte sin første bindende afgørelse i året, Binding Decision 1/2026. EU-Kommissionen understreger formålet med hele konstruktionen: “The GDPR’s one-stop shop enforcement system aims to ensure a harmonised interpretation and enforcement by independent data protection authorities” (Europa-Kommissionen, EUR-Lex).
| Myndighed | Sag | Dato | Udfald |
|---|---|---|---|
| Datatilsynet Danmark | Sag 2025-31-2044 (SATS Danmark A/S / SATS Norway AS) | September 2026 | Klage afvist efter artikel 60, stk. 8 |
| Datatilsynet Norge (tidligere sag) | Administrativ bøde mod SATS ASA | Offentliggjort 2026 | Bøde på 10 mio. NOK for brud på artikel 5, 6, 12, 13, 15 og 17 |
| Datatilsynet Norge | Sag 25/05417-8 (tjek-ind-fotos) | 15. juli 2026 | Påbud om nyt retsgrundlag, frist 11. september 2026, ingen bøde |
| Datatilsynet Danmark | Sag 2026-31-4302 (Vend Marketplaces AS) | September 2026 | Sag lukket uden yderligere skridt |
Norges tidligere bøde: 10 millioner kroner for GDPR-brud
Det norske Datatilsynet har allerede en historik med SATS, der er markant strengere end den danske afgørelse. I en administrativ bøde konkluderede den norske myndighed, at kæden havde overtrådt flere centrale bestemmelser i GDPR: “The Norwegian SA’s conclusion is that SATS has violated several provisions of the General Data Protection Regulation that apply to the data subjects’ right to information, access and erasure, as well as the company’s lack of a legal basis for processing certain personal data” (EDPB nyhedsarkiv, norsk tilsyn). Bøden endte på 10 millioner norske kroner, og myndigheden pegede specifikt på brud på artikel 5, stk. 1, litra a og e, samt artikel 6, 12, 13, 15 og 17.
Den norske sag handlede grundlæggende om medlemmers ret til indsigt, sletning og gennemsigtighed, altså mange af de samme rettigheder, som gik igen i den danske SATS-klage. Forskellen er, at norske myndigheder fandt konkrete overtrædelser nok til at udstede en bøde, mens den danske afgørelse i den grænseoverskridende sag endte uden sanktion. Det illustrerer en pointe, som jurister ofte fremhæver ved one-stop-shop-systemet: udfaldet afhænger i høj grad af, hvilke konkrete forhold der klages over, og hvornår i selskabets rettelsesproces klagen bliver behandlet.
Juli 2026: Norge tvinger SATS til nyt retsgrundlag for tjek-ind-fotos
Den 15. juli 2026 fulgte det norske Datatilsynet op med endnu en afgørelse mod SATS, denne gang om de fotos, kæden tager af medlemmer, når de tjekker ind i centrene. I sag 25/05417-8 fastslog myndigheden, at SATS ikke kunne bruge artikel 6, stk. 1, litra b, altså “nødvendig for kontraktens opfyldelse”, som retsgrundlag, fordi adgangskontrol allerede fungerede ved at scanne et medlemskort. Myndigheden pegede i stedet på, at det korrekte grundlag burde være artikel 6, stk. 1, litra f, den såkaldte interesseafvejning, og henviste desuden til oplysningspligten i artikel 13 og retten til indsigelse i artikel 21.
Afgørelsen endte uden bøde, men med en klar frist. SATS fik til den 11. september 2026 til at rette op på retsgrundlaget og give medlemmerne en reel mulighed for at gøre indsigelse mod fotograferingen. Sagen er et godt eksempel på, at norske tilsyn i stigende grad går efter selve databehandlingens juridiske fundament frem for kun at kigge på enkeltstående klager. For virksomheder, der bruger biometri eller fotoidentifikation ved adgangskontrol, understreger sagen, at “nødvendig for aftalen” sjældent holder som begrundelse, hvis der findes et mindre indgribende alternativ.
EXTIA-sagen i Frankrig: 300.000 euro for ignorerede sletteanmodninger
Mens de danske og norske sager kørte, offentliggjorde det franske tilsyn CNIL sin egen afgørelse mod IT- og ingeniørkonsulenthuset EXTIA. Beslutningen blev truffet 21. juli 2026 og offentliggjort 9. september 2026, og den landede på en bøde på 300.000 euro. CNIL skriver selv, at sagen handler om “failures relating to respect for the rights of individuals, in particular the right to erasure of personal data” (CNIL, officiel afgørelse).
Tallene bag sagen er konkrete. I 2024 modtog EXTIA 265 anmodninger om sletning fra tidligere medarbejdere og jobansøgere. Af dem blev 12 aldrig behandlet, 166 personer fik aldrig at vide, hvad der reelt var sket med deres data, og 27 personer blev først informeret efter fristen på en måned var overskredet. Det svarer til, at 204 ud af 265 anmodninger, altså omkring 77 procent, blev håndteret forkert eller for sent. CNIL lagde i sin vurdering vægt på, at selskabet allerede var blevet påmindet om sine forpligtelser to gange tidligere, hvilket gjorde bruddet mere systematisk end en enkeltstående fejl. Overtrædelserne blev vurderet til at ramme artikel 12 og 17 i GDPR, altså både oplysningspligten om, hvad der sker med en anmodning, og selve retten til at blive slettet.
EXTIA-sagen er ikke en grænseoverskridende one-stop-shop-sag på samme måde som SATS-klagen, men den fungerer som en nyttig kontrast. Hvor den danske myndighed afviste en klage uden at finde konkrete brud, fandt CNIL et mønster af gentagne fejl, der var alvorligt nok til en bøde på niveau med en mellemstor virksomheds årlige compliance-budget. For nordiske selskaber med franske datterselskaber eller franske kunder er sagen en påmindelse om, at retten til at blive glemt kræver mere end at trykke slet, den kræver også, at brugeren får besked om, hvad der faktisk skete.
Tal der viser omfanget af GDPR-håndhævelse i 2026
SATS- og EXTIA-sagerne indgår i en langt større bølge af håndhævelse. Ifølge GDPR Enforcement Tracker er der registreret 224 bøder i løbet af 2026 alene, heraf 120 i de seneste seks måneder, og de samlede bøder siden GDPR trådte i kraft er nu oppe på 7,15 milliarder euro. Et andet overvågningsværktøj, Cookie Fines, sporer pr. 19. september 2026 i alt 5.900 GDPR- og ePrivacy-håndhævelsesaktioner på tværs af 33 europæiske lande, med samlede bøder på over 12,5 milliarder euro fordelt på 3.841 bøder, 1.326 domstolsafgørelser og 166 sager ved EU-Domstolen. Den gennemsnitlige bøde ligger på 3,3 millioner euro, men det dækker over enorme udsving, fra afviste sager som SATS til milliardbøder mod techgiganter.
Advokatfirmaet CMS’ egen Enforcement Tracker Report for 2026, med data frem til 1. marts 2026, dokumenterer 2.685 registrerede bøder, en stigning på 440 sager i forhold til 2025-rapporten. Hvis man medregner sager med begrænsede oplysninger om bødestørrelse, stiger tallet til 3.062. Uanset hvilken kilde man bruger, peger tendensen samme vej: antallet af sager stiger år for år, mens gennemsnitsbøden svinger afhængig af, om året byder på en enkelt kæmpebøde mod en techgigant.
| Nøgletal | Værdi | Kilde og dato |
|---|---|---|
| Art. 60-procedurer igangsat i 2025 | 1.299 | EDPB årsberetning 2025, via Vision Compliance |
| Heraf endelige afgørelser | 572 | EDPB årsberetning 2025, via Vision Compliance |
| Samlede GDPR-bøder registreret pr. 1. marts 2026 | 2.685 (+440 vs. 2025) | CMS Enforcement Tracker Report 2026 |
| Samlede håndhævelsesaktioner pr. 19. september 2026 | 5.900 i 33 lande | Cookie Fines |
| Samlede bøder pr. 19. september 2026 | 12,5 mia. euro | Cookie Fines |
| Bøder registreret i 2026 alene | 224 | GDPR Enforcement Tracker |
| Gennemsnitlig bødestørrelse | 3,3 mio. euro | Cookie Fines |
| Norge: håndhævelsesaktioner / bøder i alt | 160 aktioner / 50,5 mio. euro | Cookie Fines, landeoversigt |
| Sverige: håndhævelsesaktioner / bøder i alt | 117 aktioner / 43,8 mio. euro | Cookie Fines, landeoversigt |
| Finland: håndhævelsesaktioner / bøder i alt | 91 aktioner / 15,3 mio. euro | Cookie Fines, landeoversigt |
Kritikken af one-stop-shop: for langsomt, for uforudsigeligt
One-stop-shop-mekanismen bliver ofte rost for at spare virksomheder for at skulle forholde sig til 27 forskellige tilsyn på én gang. Men den samme konstruktion får kritik for at gøre sagsbehandlingen langsommere og udfaldet sværere at forudsige. En klage indgivet af en dansk bruger mod et selskab med hovedsæde i Irland skal først behandles af den irske myndighed som LSA, derefter kommenteres af de øvrige berørte lande, og kun hvis myndighederne er uenige, ender sagen hos EDPB efter artikel 65. Den slags sager kan tage år, og borgeren, der klagede, har ofte begrænset indsigt i, hvor langt processen er nået undervejs.
SATS-sagen viser samtidig en anden svaghed ved systemet: to lande kan vurdere stort set samme selskabs praksis vidt forskelligt, alt efter hvornår og hvordan klagen er formuleret. Den danske sag om SATS Danmark og SATS Norway blev afvist, mens Norges egne, separate sager mod SATS ASA endte med både en bøde på 10 millioner kroner og et påbud om at ændre retsgrundlaget for fotografering. Det er ikke nødvendigvis udtryk for uenighed mellem myndighederne, da sagerne teknisk set handlede om forskellige klagepunkter, men det illustrerer, hvor svært det er for et selskab at få ét samlet billede af, om dets databehandling er lovlig i hele Norden.
Ekspertvurderinger og myndighedscitater om håndhævelsen
De offentlige dokumenter bag begge sager giver et sjældent indblik i, hvordan myndighederne selv formulerer deres afgørelser. EDPB beskriver formålet med samarbejdsproceduren klart: “For cross-border cases, the GDPR establishes a one-stop-shop mechanism: the DPA that is in the lead, called the Lead Supervisory Authority (LSA), acts as a sole interlocutor for the organisation under investigation, and cooperates with the Concerned Supervisory Authorities (CSAs)” (EDPB). Det er præcis denne konstruktion, der gjorde, at SATS-klagen endte som en fælles dansk-norsk sag frem for to separate forløb.
EU-Kommissionen understreger samtidig, hvorfor systemet overhovedet findes: “In cases that involve cross-border processing of personal data … the GDPR’s one-stop-shop enforcement system applies” (Europa-Kommissionen, Q&A). Målet er en fælles fortolkning på tværs af lande, men som SATS-sagen viser, betyder det ikke, at alle nationale myndigheder når frem til det samme resultat, når de undersøger samme selskabs praksis fra forskellige vinkler. Den danske myndighed formulerer det selv sådan i sin afgørelse om SATS: “The Danish Data Protection Agency considered that the specific case involved cross border processing of personal data, which means that your case has been handled in cooperation with other EU supervisory authorities” (Datatilsynet, afgørelse i sag 2025-31-2044). Og den norske myndighed opsummerer sin egen tidligere konklusion om SATS med, at selskabet “has violated several provisions of the General Data Protection Regulation that apply to the data subjects’ right to information, access and erasure, as well as the company’s lack of a legal basis for processing certain personal data” (Datatilsynet Norge, via EDPB).
Historisk kontekst: fra 2018 til en moden håndhævelsesmaskine
Da GDPR trådte i kraft i maj 2018, var one-stop-shop-mekanismen stort set utestet. De første år handlede håndhævelsen mest om enkeltstående, iøjnefaldende bøder, som Googles franske bøde i 2019 og senere de store bøder mod amerikanske techselskaber ledet af det irske tilsyn. Med tiden er systemet modnet til noget, der minder mere om en fast administrativ maskine: tusindvis af mindre klager behandles rutinemæssigt, langt de fleste uden bøde, mens et mindre antal sager eskalerer til artikel 65 og bindende EDPB-afgørelser, som i VRT-sagen fra 2026.
SATS-sagerne fra 2024 til 2026 illustrerer denne modning godt. Det, der startede som en norsk national sag om medlemsrettigheder, er nu blevet fulgt op af en grænseoverskridende dansk-norsk one-stop-shop-sag og et separat norsk påbud om tjek-ind-fotos, alt sammen inden for få år. Med over 2.600 registrerede bøder på tværs af Europa og næsten 1.300 artikel 60-procedurer igangsat i 2025 alene, er GDPR-håndhævelse gået fra at være undtagelsen til at være en fast del af, hvordan selskaber med kunder i flere EU-lande må indrette deres compliance-arbejde.
Markedsmæssige konsekvenser for nordiske virksomheder
For nordiske selskaber med filialer eller kunder i flere EU-lande betyder SATS-sagen og EXTIA-bøden to ting på samme tid. Den ene er, at en afvist klage ikke er ensbetydende med, at praksis er i orden i alle lande. SATS undgik en bøde i den dansk-norske one-stop-shop-sag, men blev alligevel pålagt at ændre sin fotograferingspraksis af det norske tilsyn i en separat sag samme år. Selskaber bør derfor ikke læse en afvisning som et generelt grønt lys, men som et svar på det specifikke klagepunkt, sagen handlede om.
Den anden konsekvens handler om ressourcer. EXTIA-sagen viser, at selv relativt små virksomheder med under tusind ansatte kan blive ramt af en bøde på 300.000 euro, hvis processerne til at håndtere sletteanmodninger halter. For danske og norske IT- og konsulentvirksomheder, der behandler store mængder ansøger- og medarbejderdata, er sagen en direkte påmindelse om at investere i systemer, der kan spore, hvornår en anmodning kommer ind, hvornår den besvares, og hvornår personen får endelig besked. Med 5.900 registrerede håndhævelsesaktioner i Europa er sandsynligheden for at blive undersøgt ikke længere teoretisk for virksomheder af den størrelse.
Sådan bruger du din ret til at blive glemt
Både SATS- og EXTIA-sagerne handler i bund og grund om borgeres ret til indsigt og sletning efter artikel 15 og 17 i GDPR. Retten er enkel at bruge i praksis. Du skriver til virksomhedens databeskyttelsesansvarlige eller den almindelige kundeservice, og virksomheden har som udgangspunkt én måned til at svare efter artikel 12. Her er et kort eksempel på, hvordan en anmodning kan formuleres:
Emne: Anmodning om sletning af personoplysninger (GDPR artikel 17)
Til [virksomhedens navn],
Jeg anmoder hermed om, at I sletter alle personoplysninger,
I har registreret om mig, jf. artikel 17 i databeskyttelses-
forordningen (GDPR).
Jeg beder samtidig om skriftlig bekræftelse på:
1. At sletningen er gennemført, eller
2. En begrundelse for, hvorfor I ikke kan slette oplysningerne.
Jeg forventer svar inden for den lovpligtige frist på en måned,
jf. artikel 12, stk. 3.
Med venlig hilsen
[Navn]
[Kontaktoplysninger]
Får du intet svar, eller bliver din anmodning ignoreret, som det skete for 178 personer i EXTIA-sagen (12 aldrig behandlet plus 166 aldrig informeret om udfaldet), kan du klage til dit nationale tilsyn, altså Datatilsynet i Danmark, Norge eller Finland, eller IMY i Sverige. Hvis virksomheden opererer i flere EU-lande, er det netop denne klage, der kan udløse en one-stop-shop-sag som den, SATS lige har været igennem.
Konkurrencesammenligning: hvordan forskellige myndigheder håndhæver
Sammenligner man de fire sager i denne artikel, tegner der sig tydelige nationale forskelle i tilgang. Det danske Datatilsynet fremstår i 2026 tilbageholdende i grænseoverskridende sager, med flere afviste eller lukkede one-stop-shop-klager (SATS, Vend Marketplaces, Advokatguiden.dk) og ingen bøder i de sager, der er gennemgået her. Det norske Datatilsynet er markant mere aktivt over for samme selskab, SATS, med både en bøde på 10 millioner kroner og et konkret påbud om at ændre retsgrundlag. Det franske CNIL indtager en tredje position: myndigheden reagerer med en bøde, når mønstret af fejl er dokumenteret og selskabet allerede er advaret, som i EXTIA-sagen.
Denne forskel afspejles også i de nordiske ophobede bødetal: Norge topper med 50,5 millioner euro i samlede bøder over tid, foran Sverige med 43,8 millioner og Finland med 15,3 millioner, mens Danmark ligger markant lavere. Det betyder ikke nødvendigvis, at dansk lovgivning håndhæves løsere, men det viser, at antallet og størrelsen af bøder varierer betydeligt selv mellem lande med samme fælles regelsæt. For selskaber, der opererer i hele Norden, er det en påmindelse om, at “GDPR-compliant i Danmark” ikke automatisk betyder “GDPR-compliant i Norge”.
Forudsigelser: hvad sker der med håndhævelsen fremover
- Flere grænseoverskridende sager vil blive afgjort direkte mellem nordiske myndigheder uden at eskalere til EDPB, i takt med at Danmark, Norge, Sverige og Finland får mere erfaring med samarbejdsproceduren i artikel 60.
- Antallet af sager om retten til sletning og indsigt vil fortsat stige, drevet af, at flere borgere kender deres rettigheder efter snart otte år med GDPR, og fordi automatiserede klageværktøjer gør det lettere at indgive en klage.
- Virksomheder med filialer i flere nordiske lande vil opleve flere sager, hvor ét land afviser en klage, mens et andet land samtidig kører en separat, national sag om lignende forhold, præcis som i SATS-sagerne.
- Bøder for manglende overholdelse af oplysningspligten efter artikel 12, altså at fortælle folk, hvad der skete med deres anmodning, vil fylde mere, fordi EXTIA-sagen viser, at selve tavsheden efter en sletning kan koste lige så meget som selve den manglende sletning.
- EDPB vil sandsynligvis udstede flere bindende afgørelser efter artikel 65 i takt med, at flere sager når et punkt, hvor nationale myndigheder reelt er uenige, ikke bare behandler forskellige klagepunkter.
Ingen af disse udviklinger kræver ny lovgivning. De følger af, at et system, der blev skrevet for otte år siden, nu bliver brugt af myndigheder med markant mere erfaring og af borgere, der er langt mere bevidste om deres rettigheder end i 2018.
Ofte stillede spørgsmål om GDPR one-stop-shop og SATS-sagen
Hvad betyder det, at Datatilsynet afviste klagen mod SATS?
Det betyder, at den danske myndighed efter samarbejde med andre europæiske tilsyn ikke fandt grundlag for at gå videre med sanktioner i den konkrete sag, sag 2025-31-2044. Det er ikke det samme som en generel godkendelse af alt, SATS foretager sig med persondata i alle lande, hvilket de separate norske sager mod samme selskab viser.
Hvad er forskellen på one-stop-shop-sager og nationale GDPR-sager?
En national sag afgøres alene af myndigheden i det land, hvor klagen opstår. En one-stop-shop-sag opstår, når databehandlingen krydser landegrænser, og skal derfor koordineres mellem en ledende myndighed og de øvrige berørte lande efter artikel 56 og 60 i GDPR, inden der kan træffes en endelig afgørelse.
Hvorfor fik SATS en bøde i Norge, men ikke i Danmark?
Fordi der er tale om forskellige sager med forskellige klagepunkter. Den norske bøde på 10 millioner kroner og påbuddet om tjek-ind-fotos handler om separate, nationale undersøgelser af SATS ASA’s praksis i Norge. Den dansk-norske one-stop-shop-sag, der blev afvist, handlede om et andet, specifikt klagepunkt, hvor myndighederne ikke fandt grundlag for sanktion.
Hvad var problemet i EXTIA-sagen i Frankrig?
EXTIA modtog 265 sletteanmodninger fra tidligere medarbejdere og jobansøgere i 2024. Af dem blev 12 aldrig behandlet, 166 personer fik aldrig besked om udfaldet, og 27 fik besked for sent. CNIL vurderede, at det udgjorde brud på artikel 12 og 17 i GDPR, og idømte selskabet en bøde på 300.000 euro i juli 2026.
Hvor mange GDPR-bøder er der udstedt i alt siden 2018?
Ifølge Cookie Fines var der pr. 19. september 2026 registreret 5.900 GDPR- og ePrivacy-håndhævelsesaktioner i 33 europæiske lande med samlede bøder på over 12,5 milliarder euro. CMS’ egen tracker viser 2.685 registrerede bøder frem til 1. marts 2026, mens GDPR Enforcement Tracker sætter det samlede bødebeløb siden 2018 til 7,15 milliarder euro.
Kan jeg som forbruger selv klage over, hvordan en virksomhed behandler mine data?
Ja. Du kan altid klage til dit nationale tilsyn, uanset om virksomheden har hovedsæde i dit land eller i et andet EU-land. Hvis sagen involverer grænseoverskridende databehandling, sender dit tilsyn automatisk sagen videre gennem one-stop-shop-mekanismen til den relevante ledende myndighed.
Hvad sker der, hvis myndighederne er uenige i en one-stop-shop-sag?
Hvis en berørt myndighed rejser en relevant og begrundet indsigelse mod et udkast til afgørelse, og den ledende myndighed ikke følger indsigelsen, skal sagen efter artikel 65 sendes til EDPB, som træffer en juridisk bindende afgørelse. Det skete blandt andet i 2026 i sagen om den belgiske tv-station VRT.




